SmarfFlow V3
Detecção ativa · NetFlow, sFlow e IPFIX em tempo real

O ataque não avisa.
Nós avisamos.

O SmarfFlow V3 monitora a sua rede o tempo todo, aprende o que é normal em cada serviço e te avisa em segundos quando um DDoS começa — com o motivo, o alvo, o vetor e o botão de mitigação prontos. Sem ficar caçando gráfico.

  • Inline ou out-of-line — você escolhe
  • Roda no seu servidor, dados não saem daí
  • Português, suporte no seu fuso
LIVE · smartflow.localNOC · 14:32:07
+8.4 Gbps
Anomalia detectada
CRÍTICO
UDP FloodDNS Amplification1.284 fontes
14:32:07 ATAQUE CONFIRMADO 187.x.x.0/24 8.4 Gbps UDP/53 1.284 fontes
14:32:07 motivo: volume 31× acima da baseline de DNS + dispersão de origem
14:32:09 ação sugerida: desviar /24 para scrubbing
sensor: espelhamento · 950 kppsBGP: pronto · looking glass: ok
0s
ciclo de análise da rede
< 0s
detecção com sensor de espelhamento
+0
vetores de ataque reconhecidos
0%
dos dados ficam no servidor do cliente
O problema

Hoje, o ataque avisa antes do seu sistema

É assim que quase todo provedor descobre que está sob DDoS.

O cliente liga antes do alarme tocar

Seu gráfico é de 5 em 5 minutos. O ataque derruba o link em 40 segundos. Quando o gráfico atualiza, o estrago já foi feito e o cliente já está no telefone.

Alarme demais é o mesmo que alarme nenhum

Sistema que dispara 80 alertas por dia treina o NOC a ignorar todos. Aí passa o ataque de verdade no meio do ruído.

Você vê que subiu, mas não sabe o que fazer

A ferramenta mostra um pico. Não diz se é ataque ou live do cliente, de onde vem, qual serviço está sendo abusado, nem o que mitigar.

Solução gringa: cara, em inglês e não entende o Brasil

Preço em dólar, contrato anual, suporte em outro fuso, e nenhuma noção de PTT, CDN nacional ou tráfego regional.

Como funciona

Ver. Entender. Agir.

É só isso que um NOC precisa. E é exatamente onde as outras ferramentas param no primeiro passo.

01
01 · VER

Toda a rede, o tempo todo

Coletamos NetFlow, sFlow e IPFIX dos seus roteadores, mais SNMP das portas e o estado das sessões BGP. Em segundos você sabe quanto passa em cada link, por trânsito, por PTT, por CDN, por cliente e por bloco de IP. E agora também via espelhamento de porta, para ver pacote por pacote, sem amostragem.

02
02 · ENTENDER

Ataque de verdade, não susto

O sistema aprende o que é normal na sua rede por horário e por serviço (DNS, NTP, QUIC, TCP, ICMP…). Quando algo foge do padrão, ele checa magnitude, dispersão de origem, assimetria e concentração de porta antes de gritar. E te mostra, em texto, por que classificou como ataque — ou o que faltou para confirmar.

03
03 · AGIR

Mitigação com um clique (ou sozinho)

Anúncio BGP para desvio, FlowSpec, blackhole (RTBH), regras condicionais do tipo "se acontecer X, faça Y". Em modo simulação você vê o que o sistema faria antes de deixar ele agir sozinho. E o Looking Glass confirma na Internet que o desvio realmente propagou.

Topologia

Onde o SmarfFlow V3 entra na sua rede

Dois modos de instalação: inline (no caminho do tráfego, com bypass em hardware) ou out-of-line (fora do caminho, via NetFlow e espelhamento). Escolha pelo apetite de risco e pelo tipo de mitigação que você precisa.

INTERNETtrânsito · PTT / IXBORDABGP · trânsito + peeringCOREagregação internaCLIENTESbanda larga · corp · hostingSERVIDOR SMARTFLOWdetecção · fora do caminhoATIVO[coletor] → [banco séries] → [motor][painel web] · [alertas Telegram]SENSOR TEMPO REAL · NOVOPainel · TelegramNetFlow · sFlow · IPFIXSNMP · BGP · NETCONFSPAN / Port Mirror
tráfego normaltráfego de ataquetráfego limpotelemetria / controle

→ arraste para ver o diagrama completo

  • O servidor não fica no meio do tráfego. Ele recebe cópia e telemetria.
  • Sem ponto único de falha: se o SmarfFlow V3 parar, a rede não sente.
  • Instalação típica: apontar o NetFlow do roteador e liberar SNMP. Poucas horas.
Por dentro da detecção

Da rede ao alarme: o caminho que o tráfego faz aqui dentro

Se você vai confiar num sistema para desviar o tráfego do seu cliente às 3 da manhã, você merece saber exatamente como ele decide. Então aqui está, sem caixa-preta.

01 · COLETA

Os sensores

Dois sensores diferentes falando a mesma língua: o coletor de fluxos (NetFlow, sFlow e IPFIX, em janelas de 5 a 10 s) e o sensor de espelhamento XDP/eBPF (janelas de 1 s, pacote por pacote). Nenhum dos dois declara ataque sozinho — eles só levantam a mão e dizem “olha isso aqui”.

02 · BASELINE

O que é normal na sua rede

Média móvel sazonal por alvo, por faixa de horário e por serviço (DNS, NTP, QUIC, TCP, SYN, UDP, ICMP). O sistema sabe que sua rede faz 8 Gbps numa terça às 21h e 2 Gbps num domingo às 5h — e compara o agora com o normal daquele momento.

03 · SINAIS

O que está fora do lugar

Cada desvio vira um sinal com severidade própria: volume (bps, pps, fps), dispersão de origem (IPs, ASNs, países), concentração de porta, SYN sem resposta, assimetria, entropia e assinatura de reflexão em portas conhecidas (53, 123, 389, 11211, 1900…).

04 · CORROBORAÇÃO

Sinal sozinho não vira ataque

Os sinais são agrupados em famílias independentes: volume, protocolo, dispersão e comportamento. Se só uma família disparou, o score é limitado e o caso vira vigilância — não ataque. Foi essa regra que derrubou a maior parte dos falsos positivos.

05 · IA

O reforço, não o juiz

Três modelos avaliam o mesmo momento e devolvem uma nota com explicação. Essa nota entra como mais um voto no score — nunca como decisão final. (detalhado logo abaixo)

06 · VEREDITO

Com o motivo escrito

Quatro níveis: normal, observável, suspeito ou ataque confirmado. Só o confirmado abre incidente, notifica o NOC e libera mitigação. Uma máquina de estados evita alarme piscando. Toda anomalia guarda o motivo — e, quando não confirma, o que faltou.

O motor de IA

Três modelos, um voto cada

IA aqui não é enfeite de marketing — mas também não é quem manda.

40%
PESO
🧠
Rede neural (autoencoder)

Treinada só com o tráfego normal da sua rede. Aprende a reproduzir seu dia a dia; quando chega algo que ela não consegue reproduzir, o erro dispara. Pega ataque que ninguém escreveu regra para pegar.

Arquitetura: 15 features → 32 → 16 → 8 neurônios → volta.
35%
PESO
🌲
Isolation Forest

100 árvores de decisão medindo o quanto o instante atual é fácil de separar do histórico. Excelente para o ponto fora da curva que a média esconde.

100 estimadores · contamination adaptativa.
25%
PESO
📐
Motor de regras

8 regras escritas com conhecimento de rede: SYN flood, amplificação UDP, flood ICMP, pico volumétrico, anomalia geográfica, pacote pequeno, entropia baixa e concentração em porta única.

Determinístico, previsível, auditável.
Treina com os seus dados, no seu servidor

Toda madrugada o sistema exporta o próprio tráfego da sua rede e retreina o modelo sozinho. Nada é enviado para fora. O modelo resultante é seu. Nenhum cliente treina com o dado do outro.

A IA não decide sozinha

Quem declara ataque é o motor determinístico — baseline, famílias e corroboração. A IA entra como reforço. Se o modelo ainda não estiver treinado, o sistema continua detectando normalmente.

15 características por avaliação

Volume, entropia de origem, de porta e de protocolo, proporções TCP/UDP/ICMP, diversidade de países e ASNs, concentração de porta e desvios em relação à baseline.

Reputação sem depender de API paga

Listas públicas de origens abusivas (FireHOL, Spamhaus DROP), bogons da Team Cymru e o histórico da sua própria rede.

POR QUE ISSO IMPORTA

Sistema que decide por IA fechada não sabe explicar o alarme. E ninguém desvia o tráfego de um cliente de madrugada confiando num número que não sabe de onde veio.

EM LANÇAMENTO

XDP/eBPF: a gente detecta no ponto mais rápido do Linux

É a mesma tecnologia que Cloudflare, Meta e Netflix usam para aguentar tráfego em escala absurda. Nós usamos para enxergar o seu ataque antes de ele virar problema.

EM UMA FRASE

eBPF é uma forma segura de rodar código de rede dentro do próprio núcleo do Linux. XDP é o ponto onde esse código roda: no exato instante em que o pacote chega na placa de rede — antes do sistema operacional gastar um único ciclo de CPU montando aquele pacote. Traduzindo: a gente conta o tráfego no lugar mais rápido que existe, sem atrapalhar nada.

CAMINHO TRADICIONAL· sniffer comum
placa
driver
kernel
cópia p/ userspace
análise

🐌 muita etapa por pacote. Sob ataque de alta taxa, o servidor derrete antes de contar tudo.

CAMINHO XDP/eBPF· SmarfFlow V3
< 1s
placa
programa XDP conta + classifica AQUI

⚡ milhões de pacotes por segundo em hardware comum, com CPU sobrando.

Por que isso muda o jogo pra você

Sem amostragem, sem estimativa

NetFlow amostrado 1:1000 vê 1 pacote em cada mil e chuta o resto. O XDP conta todos. Ataque de pacote pequeno e taxa alta — o que trava roteador sem encher o link — aparece inteiro, do jeito que é.

Janela de 1 segundo, sem esperar ninguém

O NetFlow depende do timer do seu roteador para exportar o fluxo. São 10 a 30 segundos que nenhum software do mundo consegue vencer. O espelhamento não espera timer de ninguém.

Enxerga o que o fluxo joga fora

Flags TCP pacote a pacote, tamanho de pacote, TTL, padrão de assinatura. O registro de fluxo resume e descarta isso — e é justamente aí que mora a diferença entre um flood e um cliente popular.

Sem risco para a rede

O que chega na placa é uma cópia espelhada. É via de mão única: nada do que entra no sensor volta para a rede. Se o servidor desligar, o espelhamento simplesmente deixa de ser copiado.

BLOCO DE HONESTIDADE

Quanto tempo até o alarme? A conta honesta.

FONTE DE DADOSDO 1º PACOTE ATÉ O ATAQUE CONFIRMADOBARRA
NetFlow v9 / IPFIX
~30 a 45 s
sFlow
~15 a 20 s
Sensor XDP/eBPF (espelhamento)SMARTFLOW
~3 a 10 s

A maior parte do tempo no NetFlow não é processamento: é o seu roteador segurando o fluxo no cache antes de exportar. Quando um fornecedor promete "detecção em 5 segundos" usando NetFlow, ele está contando só o tempo dele — não o timer do seu equipamento. Nós contamos os dois e mostramos a conta inteira.

⚠ capacidade em Gbps/Mpps por servidor depende da placa de rede — dimensionamos junto com você.

UMA CABEÇA, DOIS OLHOS

Os dois sensores conversam com o mesmo cérebro

Coletor de fluxos e sensor XDP usam o mesmo contrato, a mesma baseline e o mesmo motor de decisão. Comece só com NetFlow, cobrindo a rede inteira, e ligue o espelhamento depois nos pontos críticos — sem trocar uma linha do que já está instalado.

Entrar na lista de acesso antecipado
Recursos

Tudo o que o NOC precisa, num lugar só

Detecção com baseline por serviço

O sistema aprende o normal de cada protocolo (DNS, NTP, QUIC, TCP, ICMP, UDP) e por faixa de horário. Pico de DNS às 20h não vira alarme; UDP escondido dentro do TCP vira.

Explicação em português

Cada anomalia mostra o motivo, o que foi comparado, e o que faltou para virar ataque confirmado. Nada de "score 87" sem contexto.

Níveis graduados

Observável, suspeito e ataque confirmado. Só o confirmado toca a sirene; o resto fica numa aba de vigilância. Menos ruído, mais confiança.

Sensor de tempo real (espelhamento)

Detecção abaixo de 1 segundo, contando pacote por pacote, sem amostragem. Complementa o NetFlow, não substitui.

Mitigação BGP de verdade

Desvio para scrubbing, FlowSpec, blackhole (RTBH), community por peer, AS-path prepend e perfil de desvio por AS protegido.

Looking Glass integrado

Confirma na Internet que o seu anúncio propagou e avisa quando um prefixo fica "preso" depois de você retirar o desvio.

NOC no Telegram

Alerta com cartão interativo e ações direto do celular via MiniApp. Incidente aberto, ação registrada, tudo auditado.

Visibilidade completa da rede

Trânsito, PTT, CDNs, downstream de clientes, nacional vs. internacional, top talkers, geolocalização e qualidade por peer BGP.

Aprende com o seu feedback

Marcou falso positivo? O sistema recalibra a baseline daquele alvo e para de te incomodar com o mesmo caso.

Diferenciais

O que a gente faz que os outros não fazem

01

Falso positivo é o inimigo número 1

Todo sistema de DDoS detecta o ataque de 40 Gbps. A diferença está em não gritar nos outros 23 horários do dia. O SmarfFlow V3 ancora a decisão na baseline do serviço que está dominando o tráfego, exige magnitude absoluta e corroboração de sinais independentes antes de confirmar, e ainda desconta o tráfego que você marcou como confiável (túneis, CDN, backup) da detecção e do aprendizado.

antes · muitos alarmes
depois · só o que é ataque
02

Você vê o motivo, não só o número

Cada anomalia abre com: alvo, vetor, fontes, porta, entrada na rede, comparação com o padrão daquele horário e o que faltou para virar ataque confirmado. O operador decide com informação, não com fé no algoritmo.

anomalia #4218CONFIRMADA
alvo: 187.x.x.0/24 · porta destino: UDP/53
vetor: DNS Amplification
fontes: 1.284 IPs · 62 países
entrada: Trânsito B (peering 3549)
motivo: 31× baseline DNS 14h + dispersão > 800 origens em 5s + concentração 98% UDP/53
03

Mitigou? Prova.

Anunciar a rota é fácil. Saber se ela propagou de verdade pela Internet, e se o prefixo drenou quando você retirou o anúncio, é onde as coisas dão errado às 3 da manhã. O SmarfFlow V3 acompanha isso de fora da sua rede, em tempo real, e avisa quando uma rota fica presa.

ANÚNCIO BGP · prefixo 187.x.x.0/24
Seu AS · origem do anúncio BGP (T0)SEU AS · T0NTT+8sNTT (AS2914) · Ásia/EUA — anúncio visto +8s após T0Telia+14sTelia (AS1299) · Europa — anúncio visto +14s após T0Lumen+22sLumen (AS3356) · EUA — anúncio visto +22s após T0GTT+31sGTT (AS3257) · Global — anúncio visto +31s após T0Cogent+38sCogent (AS174) · EUA/EU — anúncio visto +38s após T0Arelion+47sArelion (AS1299) · Europa — anúncio visto +47s após T0T050s após anúncio
seu AS (origem)
peer que já viu
peer aguardando
04

É seu. Roda na sua casa.

Servidor físico na sua rede, dados no seu disco. Nenhum flow do seu cliente sai para uma nuvem estrangeira. Interface em português, suporte que fala a sua língua e entende o que é PTT, CDN nacional e provedor regional.

RACK · SUA REDEONLINE
4U3U2U1UPATCHSWITCH · SPANSmarfFlow V3DDoS · DETECTION NODE1U APPLIANCESTORAGE · NVMePDUPERÍMETRO · SUA REDE
1U · rack
NVMe local
2× 10G SFP+
Comparativo

Comparado ao que existe hoje

Comparação por capacidade, sem enrolação. Se a sua ferramenta atual faz tudo isso, não precisa da gente.

Preço
SmarfFlow V3Acessível para provedor regional
Appliance internacionalAlto, em dólar
Solução open-sourceBaixo, mas você é o suporte
Anti-DDoS do upstreamIncluso, mas limitado
Idioma e suporte
SmarfFlow V3Português, fuso do Brasil
Appliance internacionalInglês, fuso de fora
Solução open-sourceComunidade / fórum
Anti-DDoS do upstreamDepende do upstream
Baseline por serviço e horário
SmarfFlow V3
Appliance internacional
Solução open-sourceparcial
Anti-DDoS do upstream
Explica por que alarmou
SmarfFlow V3
Appliance internacionalparcial
Solução open-source
Anti-DDoS do upstream
Aprende com falso positivo
SmarfFlow V3
Appliance internacional
Solução open-source
Anti-DDoS do upstream
Detecção sub-segundo (espelhamento)
SmarfFlow V3NOVO
Appliance internacional
Solução open-sourceparcial
Anti-DDoS do upstream
Confirma propagação do desvio BGP
SmarfFlow V3
Appliance internacional
Solução open-source
Anti-DDoS do upstream
Modo simulação antes de agir
SmarfFlow V3
Appliance internacionalparcial
Solução open-source
Anti-DDoS do upstream
Ações pelo celular (Telegram)
SmarfFlow V3
Appliance internacional
Solução open-source
Anti-DDoS do upstream
Visibilidade além do DDoS
SmarfFlow V3
Appliance internacionalparcial
Solução open-source
Anti-DDoS do upstream
Limpeza de tráfego
SmarfFlow V3🔜 módulo
Appliance internacional
Solução open-source
Anti-DDoS do upstreamsem controle
Dados ficam na sua rede
SmarfFlow V3
Appliance internacional
Solução open-source
Anti-DDoS do upstream

Comparativo por categoria de solução, baseado nas capacidades publicamente documentadas de cada abordagem. Marcas citadas pertencem aos seus respectivos donos.

Módulos

Comece pelo que resolve hoje. Cresça quando precisar.

01DISPONÍVEL

Detecção e monitoramento

  • Coleta NetFlow / sFlow / IPFIX + SNMP + BGP
  • Baseline por serviço, níveis graduados, explicação da decisão
  • Painel completo de tráfego (trânsito, PTT, CDN, clientes, geo)
  • Alertas por Telegram, e-mail e webhook
  • Mitigação BGP (desvio, FlowSpec, RTBH) e modo simulação
  • 1 servidor físico — inline (bump-in-the-wire com bypass) ou out-of-line
Quero uma demonstração
02EM LANÇAMENTO

Sensor de tempo real (espelhamento)

  • Espelhamento de porta (SPAN/TAP) direto para o servidor
  • Contagem real, sem amostragem, janelas de 1 segundo
  • Detecção abaixo de 1 segundo para ataques de alta taxa
  • Roda no mesmo servidor de detecção, placa dedicada
Entrar na lista de acesso antecipado
03EM DESENVOLVIMENTO

Limpeza de tráfego (scrubbing)

  • Servidor físico separado, dedicado à filtragem
  • Desvio automático por BGP só do prefixo atacado
  • Retorno por túnel GRE ou VLAN dedicada
  • Escalada automática quando o ataque passa da capacidade
  • Vendido separadamente, sem trocar o que já está instalado
Quero ser avisado no lançamento
Hoje
Detecção NetFlow
Agora
Sensor tempo real
Próximo
Limpeza de tráfego
Depois
Limpeza distribuída em múltiplos pontos

Preço sob consulta. Dimensionamos pelo tamanho da sua rede. Fale com a gente e receba a proposta em 24h.

Falar com a gente
Implantação

Da conversa ao primeiro alerta

1 hora
Passo 01

Conversa técnica

A gente olha a sua topologia, seus trânsitos e o seu volume. Você sai da call sabendo o que vai precisar de hardware.

1 dia
Passo 02

Instalação

Servidor na sua rede, NetFlow apontado, SNMP liberado, prefixos e AS cadastrados. Nada precisa parar.

48h a 7 dias
Passo 03

Aprendizado

O sistema aprende o padrão da sua rede antes de começar a alarmar. Você já enxerga tudo desde o primeiro minuto.

contínuo
Passo 04

Operação

Alertas com contexto, mitigação assistida e ajuste fino junto com o nosso time.

FAQ

Perguntas que sempre fazem

Quanto custa descobrir o próximo ataque tarde demais?

Marque 30 minutos. A gente mostra o sistema rodando com tráfego real e diz na hora se faz sentido para o tamanho da sua rede.

  • Sem compromisso
  • Demonstração com dados reais
  • Resposta em até 1 dia útil